被鹰啄了眼

14 小时 39 分钟前
 kyriexu

我今天想下载一个 codex 的桌面 app ,搜索了一个 codex app ,第一条没看到是赞助商广告,点进去之后发现直接命令行执行就行,当时我还以为 openai 后来发布了命令行直接运行安装的命令,因为之前是安装过 codex app 的,所以以前是通过 mac 本身的 installer 安装的,这次我真的以为是 openai 发布了一键安装的命令(我是沙包)

4625 次点击
所在节点    信息安全
27 条回复
kyriexu
14 小时 35 分钟前


v 站的图片功能感觉不好使,不一个图
birdvdsk
14 小时 32 分钟前
发一下原始链接?给大家研究研究
ginakira
14 小时 32 分钟前
之前同样的受害者: https://v2ex.com/t/1212003
kyriexu
14 小时 29 分钟前
kyriexu
14 小时 28 分钟前
@ginakira 感谢,我也看看还有没有遗漏的地方,早上紧急做了排查和处理
fkdtz
14 小时 27 分钟前
能理解,诈骗套路再假也有被骗的
cnhongwei
13 小时 59 分钟前
谢谢分享,以前还没有注意到这种攻击。
这种分享被冷嘲热讽的机率很多,什么为什么不注意 XXX ?为什么不安装 XXX? 为什么没有 XXX 的习惯。攻击的人只需要成功一次,而防守的人只要疏忽一次。
kyriexu
13 小时 56 分钟前
@cnhongwei 没事,本身中了这种低级的招我就是沙包 ,不过我在下载前还看了一下域名还是 google 的,疑心就减弱了一点
Reficul
13 小时 43 分钟前
同类似的事情,前两天 mac 坏了重装了系统,homebrew 安装命令 Google 上搜了第一条没仔细看,贴进去运行了才发现命令里有一段 Base64 是有问题的。
UnluckyNinja
13 小时 30 分钟前
重要的是如何汲取教训以后避免,而对于这个案例就是“记得开广告屏蔽扩展”,要不还能怎么办,普通人又不能帮谷歌修掉它被人钻的漏洞
kyriexu
13 小时 23 分钟前
@UnluckyNinja 是,还有要提高一下未知命令的警惕性,在 ai 时代,很多操作都是 cli 完成的,还是要小心谨慎
kyriexu
13 小时 22 分钟前
@Reficul 只要没输入密码就行,这个脚本需要输入密码,不过我中招了,换了常用的账号密码,开启了 2FA 验证了。
Reficul
13 小时 17 分钟前
@kyriexu 我当时 cURL 请求失败了,应该被公司的安全规则拦截掉了,因为很快我就被拉到一个群里去鞭尸了。
Lentin
13 小时 16 分钟前
所以去广告扩展要手动钩上这个(
qiaobeier
12 小时 53 分钟前
有百度那味了
cslive
12 小时 41 分钟前
随便装一个广告过滤器都能屏蔽掉
nc
12 小时 39 分钟前
Google 、Meta 两家极其邪恶的广告公司,内部都知道有 malware 、诈骗广告的情况,但都没有做出有效举措。Meta 要更邪恶一点,泄漏的信息表明它们故意放纵诈骗广告,并对骗子征收更多广告费。

https://www.reuters.com/investigations/meta-is-earning-fortune-deluge-fraudulent-ads-documents-show-2025-11-06/
AlexaZhou
11 小时 32 分钟前
这种通过 curl -> bash 的安装方式,对用户太危险了,使用这种方式的厂商也很不负责任,大家要尽量避免使用这种
Nasdaq
11 小时 29 分钟前
我擦嘞,还好我习惯 DMG 安装。这简直防不胜防啊~
kyriexu
11 小时 28 分钟前
@nc 确实,感觉还是看中💰

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/1216995

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX